国内手机银行安全体检:多款存在高危漏洞,可影响资金安全

简介: 本文讲的是国内手机银行安全体检:多款存在高危漏洞,可影响资金安全,上面几个标题对大家来说应该不陌生,近几年因手机银行的普及和社交网络的传播,时常有类似的事件刷屏。
本文讲的是 国内手机银行安全体检:多款存在高危漏洞,可影响资金安全

朋友的手机银行被盗,转走十几万!!
手机银行被盗,惊心动魄15分
男子三张卡绑定手机银行被盗 4分钟27万被转走

上面几个标题对大家来说应该不陌生,近几年因手机银行的普及和社交网络的传播,时常有类似的事件刷屏。

这只是我在搜索引擎检索“手机银行+被盗”随便摘取的几条。在Google、百度上搜索它们,显示找到的结果条目分别为323万、352万个,数目惊人。

作为新兴领域的附加品,这些手机银行被盗案例大多都没有没法追回被盗的钱,损失由用户承担。可供用户实践的有效建议非常地概念化,比如“不要泄露个人隐私信息”、“保持安全的手机使用习惯”等等,许多案例最后都陷入了扯皮,难以界定责任。

但除了用户责任外,其实交易中间方的银行也很可能有责任,只是我们平常难以去发现。

最近嘶吼收到一份来自工信部旗下泰尔终端实验室的研究报告,其针对国内多款手机银行APP进行安全测评,发现有数款存在严重安全隐患,结果不容乐观。

根据泰尔终端实验室的安全报告《金融客户端也会存在高危漏洞》显示,他们针对中国银行、中信银行、建设银行等国内多家大型商业银行的Android端手机银行APP进行分析后发现:

此次测评的APP普遍存在高危漏洞,用户在进行转账交易时,黑客能够通过一定的技术手段劫持用户的转账信息,从而导致用户的转账资金被非法窃取。

用人话说,就是当你被攻击者盯上后,你在使用中行、中信、建行等银行的手机银行Android APP进行转账,明明对方的卡号、姓名、开户行填写后反复检查没问题,短信提示也显示正确,但转完账一查交易记录,欸…刚刚的钱怎么转给一个陌生名字了?一脸懵。

当然,要实现这样的高难度骗局,也需要一定的条件,大家不用过于恐慌。为避免被恶意利用,漏洞细节暂未公开,泰尔表示已反馈到相关银行进行修补。

除篡改转账账号漏洞外,报告还提到,部分手机银行APP的关键组件没有界面劫持防护。攻击者可以在手机银行的登录、支付页面弹窗,伪造同样的界面,如果用户继续操作下去,填写的账号密码信息便全部泄漏给攻击者了。

此外,报告中还发现,被检测的手机银行APP自身防御手段较弱,易被破解,安全性较低。即使水平不高的攻击者,也可以轻松破解它们,了解每个敏感操作的位置并去植入恶意代码。注毒的APP被二次打包发到网上,下载的人可就要惨了,看着和官方版一模一样,用了钱和私密信息就都丢了。

从整份报告来看,国内的大多数手机银行APP在安全上仍需提高,官方应多关注用户实际使用环境和黑产动向,能接上地气真正落实用户痛点。报告发布前,泰尔终端实验室已经将相关漏洞信息反馈给相关银行。嘶吼将持续关注事件进展。

说点题外话,在手机支付之前,过去的银行卡支付、网银支付都曾经历过长久的安全演进。最老的磁条卡,在现在看来安全方面可谓是简陋极了,窃取信息、复制、盗刷都非常简单,但如果你现在无论是用磁条卡还是芯片卡,只要卡没丢,用户不用负盗刷责任。手机银行是否可能打造出类似的环境?期待之。

用户安全建议

1、从正规应用市场或官方网站下载APP

2、尽量选择安全口碑较好、用户权益保护良好的银行办理业务

3、谨慎使用手机银行APP执行转账等敏感操作,大额转账后应和对方确认

4、提高信息安全意识,保护个人隐私数据




原文发布时间为:2017年3月14日
本文作者:longye
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
27天前
|
JSON 安全 JavaScript
怎么保护苹果手机移动应用程序ipa中文件安全?
怎么保护苹果手机移动应用程序ipa中文件安全?
22 1
|
1月前
|
安全 Linux 网络安全
购了轻服务器,手机登录服务器用root和administrator做登录名,都提示别名已存在,请修改
【2月更文挑战第16天】购了轻服务器,手机登录服务器用root和administrator做登录名,都提示别名已存在,请修改
13 1
|
2月前
|
安全 Linux 网络安全
手机登录服务器用root和administrator做登录名,都提示别名已存在
【2月更文挑战第5天】手机登录服务器用root和administrator做登录名,都提示别名已存在
30 8
|
6月前
|
安全 Android开发 数据安全/隐私保护
其实安卓手机也可以做到和苹果一样安全,只是他们不这样做
其实安卓手机也可以做到和苹果一样安全,只是他们不这样做
|
安全 Java 5G
iPhone SE 或 3 月发布:苹果最便宜 5G 手机;许多攻击者开始利用 Log4j 漏洞 | 思否周刊
iPhone SE 或 3 月发布:苹果最便宜 5G 手机;许多攻击者开始利用 Log4j 漏洞 | 思否周刊
135 0
|
传感器 安全 小程序
小程序对IPhone全面屏手机底部黑线的安全区域处理
小程序对IPhone全面屏手机底部黑线的安全区域处理
299 0
小程序对IPhone全面屏手机底部黑线的安全区域处理
|
安全 数据安全/隐私保护
游戏陪玩源码开发手机验证登录,如何降低安全风险?
游戏陪玩源码开发手机验证登录,如何降低安全风险?
|
SQL 安全 算法
手机IOS-APP渗透测试漏洞防护方案
目前在国内很多项目都有手机端APP以及IOS端,但对于安全性问题无法确保,常常出现数据被篡改,以及会员金额被篡改,或是被入侵和攻击等问题,接下来由Sinesafe渗透测试工程师带大家更深入的了解如何做APP的安全防护以及漏洞检测原理机制。
308 0
手机IOS-APP渗透测试漏洞防护方案
|
安全 数据库 Android开发
360奇酷发布全球首款安全手机:防黑防骗防贼
360奇酷发布全球首款安全手机:防黑防骗防贼
126 0
360奇酷发布全球首款安全手机:防黑防骗防贼
|
传感器 安全 生物认证
iOS传感器开发——为APP添加手机密码、指纹进行安全验证
iOS传感器开发——为APP添加手机密码、指纹进行安全验证
216 0
iOS传感器开发——为APP添加手机密码、指纹进行安全验证

热门文章

最新文章